Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Paavanbagla

#40836de 56,337
7.2CVSS total
Vulnerabilidades · 1
PT-2026-22033
7.2
2026-02-25
Vikunja · Vikunja · CVE-2026-27819
**Nome do Software Vulnerável e Versões Afetadas** Versões do Vikunja anteriores à 2.0.0 **Descrição** A função `restoreConfig` no Vikunja falha ao validar adequadamente os caminhos de arquivo dentro de arquivos ZIP utilizados para restauração. Um arquivo ZIP especialmente criado pode contornar restrições de diretório, potencialmente sobrescrevendo arquivos arbitrários no sistema. Além disso, um arquivo malformado pode causar um panic em tempo de execução, levando a uma falha após o banco de dados ter sido apagado. A aplicação utiliza diretamente o atributo `Name` de structs `zip.File` em operações de abertura de arquivos sem validação, permitindo a ocorrência de path traversal. O processo de restauração pressupõe uma estrutura de diretórios específica dentro do arquivo ZIP e não valida adequadamente o comprimento de slices derivados do conteúdo do arquivo, resultando em um panic ao tentar acessar um índice inválido. **Recomendações** As versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior.